Rijksmap

RijksmapMinisterie van Justitie en VeiligheidSG-cluster › rapport

Tweede update DPIA Microsoft 365 Copilot

2026-05-27 · Onderzoeken en evaluaties: Privacy Company · standaard Extern onderzoek · Toezicht & onderzoek

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

Op verzoek van Strategisch Leveranciersmanagement Microsoft, Google Cloud, AWS en EU CSP's (SLM) heeft Privacy Company in 2024 een Data Protection Impact Assessment (DPIA) en een Fundamental Rights Algorithmic Impact Assessment (FRAIA) uitgevoerd op Microsoft 365 Copilot. In de oorspronkelijke DPIA zijn 4 hoge en 6 lage gegevensbeschermingsrisico's vastgesteld. Na door Microsoft doorgevoerde maatregelen zijn de 4 hoge risico's in de herziening van september 2025 verlaagd naar 2 medium risico's;

Risicothema's

Digitale disruptie, nieuwe technologie en AIVeranderende wet- en regelgevingToeleveringsketen, uitbesteding en derdenGovernance en verslaggeving

Waarom deze indeling: Uit vijftien testscenario's blijkt dat Copilot onjuiste persoonsgegevens genereert, met een verzonnen datum in een politierapport, vijf niet-bestaande wetenschappelijke artikelen als bron en een salarisvoorstel dat het bestaande verschil tussen mannen en vrouwen overneemt. Van de vier eerder vastgestelde hoge risico's resteren twee middelhoge: onjuiste en onvolledige persoonsgegevens in gegenereerde teksten, en de ongedifferentieerde bewaartermijn van achttien maanden voor gepseudonimiseerde Required Service Data en telemetrie. Microsoft bepaalt bij vijf onderdelen zelf het doel, waaronder de standaard toegang tot Bing en het Workplace Harms-filter dat niet uit te zetten is. Ingehuurd personeel in dertig derde landen kan gegevens benaderen en de nieuwe flex routing verplaatst verwerking bij piekdrukte naar de Verenigde Staten, Canada en Australië.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Justitie en Veiligheid
Organisatieonderdeel
SG-cluster
Bron
Onderzoeken en evaluaties: Privacy Company
Toegepaste standaard
Extern onderzoek
Datum
2026-05-27

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Indeling bij een onderdeel
rapportreview van de Rijksmap, op basis van de organisatie die in het rapport wordt genoemd
Bijgewerkt
augustus 2026

Andere rapporten over SG-cluster

Alle openbaar bekende rapporten over SG-cluster